CVE-2026-5395WordPress插件Fluent Forms在6.2.0及以下版本中存在不安全的直接对象引用(IDOR)漏洞。由于`exportEntries`函数缺少对用户控制密钥的验证,拥有表单管理权限的攻击者可绕过访问限制。该漏洞允许未经授权访问表单提交数据、导出任意数据库表,并通过错误消息枚举数据表名,造成严重的信息泄露风险。
漏洞源于Fluent Forms插件的`exportEntries`函数未对用户输入的关键参数进行严格的权限验证和校验。攻击者利用该漏洞,可以修改请求中的表单ID或表名参数,绕过业务层面的访问控制逻辑。这不仅使得攻击者能够访问并导出其无权查看的表单提交记录,还允许其直接操作数据库查询以导出任意表的数据。同时,系统在处理异常请求时返回详细的SQL错误信息,使得攻击者能够通过侧信道攻击枚举出数据库中的所有表名,进一步扩大数据泄露范围。